攻撃アシスタントとしての自己解凍アーカイブ

攻撃アシスタントとしての自己解凍アーカイブ

投稿を共有する

以前は、圧縮された自己解凍型のアーカイブにマルウェアが含まれていることがよくありました。 Crowdstrike によると、新しい詐欺は次のことを示しています。自己解凍型のアーカイブにはマルウェアは含まれていませんが、Windows で開くとコマンドが実行され、マルウェアが追いつく可能性があります。Crowdstrike によると。

企業の多くの従業員は、ZIP、7zip、WinRAR などのパッカーを使用して、大きなファイルを電子メールでより迅速に転送できるようにしています。 自己解凍アーカイブは、ビジネスの世界でも人気があります。 アーカイブは EXE ファイルで、クリックするだけで解凍できます。 たとえば、Outlook が EXE ファイルを含むメールの添付ファイルをブロックする場合でも、ZIP ファイルを EXE ファイルにプラグインすることは引き続き許可されます。 優れたスキャナーは、XNUMX 重に圧縮されたアーカイブでもマルウェアを検出しました。 その結果、攻撃者は疑いを持たない従業員を罠にかける新しい方法を見つけています。

Emotet は暗号化されたアーカイブを使用します

Emotet では、無害なおとりファイルを含むアーカイブと、別の暗号化されたアーカイブがユーザーに送信されました。 暗号化された部分は検査できないことが多いため、スキャンでは無害なファイルのみが明らかになりました。 アーカイブ内の非表示のパラメーターとコマンドは表示されません。 自己解凍型アーカイブが解凍されると、ツールはパックされたファイルを書き込み、XNUMX 番目の暗号化されたアーカイブを開始します。 パスワードはパラメータを介してこのアーカイブに渡され、Emotet ファイルが解凍されて実行されます。

指揮系統のあるアーカイブ

自己解凍アーカイブ (略して SFX) をクリックして実行すると、コンテンツが抽出されます。 たとえば、マルウェアがシステムに書き込まれた場合、エンドポイント セキュリティ ソリューションは通常、マルウェアを確実に回避します。 ただし、Crowdstrike が検出したアーカイブにはマルウェアはありません。 むしろ、SFX ファイルは、かなり定期的に指定できる一連のコマンドを実行します。 記録された XNUMX つの事例では、レジストリ キーがパラメーターを介して Windows に渡されました。 これは、標準の管理者アカウントよりも高い権限でコマンドを実行できることを意味していました。

Crowdstrike は、これらのトラップが実際にどのように機能するかをブログ投稿に記録し、実際に見つかった例の個々のトラップについて説明しています。

詳しくは Crowdstrike.com をご覧ください

 


クラウドストライクについて

サイバーセキュリティの世界的リーダーである CrowdStrike Inc. は、ワークロードとエンドポイントを保護するために再設計されたプラットフォームにより、クラウド時代のセキュリティを再定義しています。 CrowdStrike Falcon® プラットフォームの無駄のないシングル エージェント アーキテクチャは、クラウド規模の人工知能を活用して、企業全体の保護と可視性を実現します。 これにより、ネットワーク内外のエンド デバイスへの攻撃が防止されます。 独自の CrowdStrike Threat Graph® を使用して、CrowdStrike Falcon は毎日、リアルタイムで世界中の約 1 兆のエンドポイント関連イベントを関連付けます。 これにより、CrowdStrike Falcon プラットフォームは、世界で最も先進的なサイバーセキュリティ データ プラットフォームの XNUMX つとなっています。


 

トピックに関連する記事

5G環境を保護するサイバーセキュリティプラットフォーム

サイバーセキュリティの専門家であるトレンドマイクロが、組織の拡大し続ける攻撃対象領域を保護するためのプラットフォームベースのアプローチを発表しました。 ➡続きを読む

データ操作、過小評価されている危険性

毎年 31 月 XNUMX 日の世界バックアップの日は、最新の簡単にアクセスできるバックアップの重要性を思い出させるものです。 ➡続きを読む

セキュリティリスクとしてのプリンター

企業のプリンター群はますます盲点になりつつあり、その効率性とセキュリティーに関して大きな問題を引き起こしています。 ➡続きを読む

AI 法とそのデータ保護への影響

AI 法により、AI に関する最初の法律が承認され、AI アプリケーションのメーカーに 6 か月から 6 か月の猶予期間が与えられました。 ➡続きを読む

Windows オペレーティング システム: 約 200 万台のコンピュータが危険にさらされています

Windows 7 および 8 オペレーティング システムのアップデートはもうありません。これは、セキュリティ上のギャップが開いていることを意味するため、価値があり、 ➡続きを読む

エンタープライズ ストレージ上の AI がランサムウェアとリアルタイムで戦う

NetApp は、ランサムウェアと戦うために人工知能 (AI) と機械学習 (ML) をプライマリ ストレージに直接統合した最初の企業の 1 つです ➡続きを読む

ゼロトラスト データ セキュリティのための DSPM 製品スイート

データ セキュリティ体制管理 (略して DSPM) は、企業が多数のデータに対するサイバー回復力を確保するために不可欠です。 ➡続きを読む

データ暗号化: クラウド プラットフォームのセキュリティを強化

最近では Trello など、オンライン プラットフォームがサイバー攻撃の標的になることがよくあります。クラウドでより効果的なデータ暗号化を実現する 5 つのヒント ➡続きを読む